Apache 2.4.49 http server release with vulnerabilities fixed

เป€เบŠเบตเบšเป€เบงเบต Apache HTTP 2.4.49 เป„เบ”เป‰เบ–เบทเบเป€เบ›เบตเบ”เป€เบœเบตเบ, เปเบ™เบฐเบ™เปเบฒ 27 เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เปเบฅเบฐเบฅเบปเบšเบฅเป‰เบฒเบ‡ 5 เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ:

  • CVE-2021-33193 - mod_http2 เบกเบตเบ„เบงเบฒเบกเบญเปˆเบญเบ™เป„เบซเบงเบ•เปเปˆเบเบฑเบšเบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เปƒเบซเบกเปˆเบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบต "HTTP Request Smuggling", เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เป‚เบ”เบเบเบฒเบ™เบชเบปเปˆเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบฅเบนเบเบ„เป‰เบฒเบ—เบตเปˆเบ–เบทเบเบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”, เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป€เบ™เบทเป‰เบญเปƒเบ™เบ‚เบญเบ‡เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบˆเบฒเบเบœเบนเป‰เปƒเบŠเป‰เบญเบทเปˆเบ™เป†เบ—เบตเปˆเบชเบปเปˆเบ‡เบœเปˆเบฒเบ™ mod_proxy (เบ•เบปเบงเบขเปˆเบฒเบ‡: เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบšเบฑเบ™เบฅเบธเบเบฒเบ™เปƒเบชเปˆเบฅเบฐเบซเบฑเบ” JavaScript เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบเบญเบ‡เบ›เบฐเบŠเบธเบกเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบญเบทเปˆเบ™เบ‚เบญเบ‡เป€เบงเบฑเบšเป„เบŠเบ—เปŒ).
  • CVE-2021-40438 เปเบกเปˆเบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆ SSRF (Server Side Request Forgery) เปƒเบ™ mod_proxy, เป€เบŠเบดเปˆเบ‡เป€เบฎเบฑเบ”เปƒเบซเป‰เบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบ–เบทเบเป‚เบญเบ™เป„เบ›เบซเบฒเป€เบŠเบตเบšเป€เบงเบตเบ—เบตเปˆเบ–เบทเบเป€เบฅเบทเบญเบเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป‚เบ”เบเบเบฒเบ™เบชเบปเปˆเบ‡เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เป uri-path เบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ.
  • CVE-2021-39275 - Buffer overflow เปƒเบ™เบŸเบฑเบ‡เบŠเบฑเบ™ ap_escape_quotes. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ–เบทเบเปเบฒเบเบงเปˆเบฒเป€เบ›เบฑเบ™ benign เป€เบžเบฒเบฐเบงเปˆเบฒเป‚เบกเบ”เบนเบ™เบกเบฒเบ”เบ•เบฐเบ–เบฒเบ™เบ—เบฑเบ‡เปเบปเบ”เบšเปเปˆเบœเปˆเบฒเบ™เบ‚เปเป‰เบกเบนเบ™เบžเบฒเบเบ™เบญเบเป„เบ›เบซเบฒเบŸเบฑเบ‡เบŠเบฑเบ™เบ™เบตเป‰. เปเบ•เปˆเบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบฒเบ‡เบ—เบดเบ”เบชเบฐเบ”เบตเบงเปˆเบฒเบกเบตเป‚เบกเบ”เบนเบ™เบžเบฒเบเบชเปˆเบงเบ™เบ—เบตเบชเบฒเบกเป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เป„เบ”เป‰.
  • CVE-2021-36160 - เบเบฒเบ™เบญเปˆเบฒเบ™เบ™เบญเบเบ‚เบญเบšเป€เบ‚เบ”เปƒเบ™เป‚เบกเบ”เบนเบ™ mod_proxy_uwsgi เบ—เบตเปˆเป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบญเบธเบ›เบฐเบ•เบดเป€เบซเบ”.
  • CVE-2021-34798 - เบเบฒเบ™เบญเป‰เบฒเบ‡เบญเบดเบ‡เบ•เบปเบงเบŠเบตเป‰ NULL เป€เบฎเบฑเบ”เปƒเบซเป‰เป€เบเบตเบ”เบ„เบงเบฒเบกเบœเบดเบ”เบžเบฒเบ”เบ‚เบญเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เปเบ—เบตเปˆเบชเป‰เบฒเบ‡เบ‚เบถเป‰เบ™เป‚เบ”เบเบชเบฐเป€เบžเบฒเบฐ.

เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบ—เบตเปˆเบšเปเปˆเปเบกเปˆเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ—เบตเปˆเป‚เบ”เบ”เป€เบ”เบฑเปˆเบ™เบ—เบตเปˆเบชเบธเบ”:

  • เบ‚เป‰เบญเบ™เบ‚เป‰เบฒเบ‡เบซเบผเบฒเบเบ‚เบญเบ‡เบเบฒเบ™เบ›เปˆเบฝเบ™เปเบ›เบ‡เบžเบฒเบเปƒเบ™เปƒเบ™ mod_ssl. เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ โ€œssl_engine_setโ€, โ€œssl_engine_disableโ€ เปเบฅเบฐ โ€œssl_proxy_enableโ€ เป„เบ”เป‰เบ–เบทเบเบเป‰เบฒเบเบˆเบฒเบ mod_ssl เป„เบ›เบชเบนเปˆเบเบฒเบ™เบ•เบทเปˆเบกเบ‚เปเป‰เบกเบนเบ™เบซเบผเบฑเบ (เบซเบผเบฑเบ). เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเปƒเบŠเป‰เป‚เบกเบ”เบนเบ™ SSL เบ—เบฒเบ‡เป€เบฅเบทเบญเบเป€เบžเบทเปˆเบญเบ›เบปเบเบ›เป‰เบญเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบœเปˆเบฒเบ™ mod_proxy. เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เปƒเบ™เบเบฒเบ™เบšเบฑเบ™เบ—เบถเบเบฅเบฐเบซเบฑเบ”เบชเปˆเบงเบ™เบ•เบปเบง, เป€เบŠเบดเปˆเบ‡เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เปƒเบ™ wireshark เป€เบžเบทเปˆเบญเบงเบดเป€เบ„เบฒเบฐเบเบฒเบ™เบˆเบฐเบฅเบฒเบˆเบญเบ™เบ—เบตเปˆเบ–เบทเบเป€เบ‚เบปเป‰เบฒเบฅเบฐเบซเบฑเบ”.
  • เปƒเบ™ mod_proxy, parsing เบ‚เบญเบ‡ unix socket paths เบœเปˆเบฒเบ™เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™ "proxy:" URL เป„เบ”เป‰เบ–เบทเบเป€เบฅเบฑเปˆเบ‡.
  • เบ„เบงเบฒเบกเบชเบฒเบกเบฒเบ”เบ‚เบญเบ‡เป‚เบกเบ”เบนเบ™ mod_md, เบ™เปเบฒเปƒเบŠเป‰เป€เบžเบทเปˆเบญเบญเบฑเบ”เบ•เบฐเป‚เบ™เบกเบฑเบ”เบเบฒเบ™เบฎเบฑเบšเปเบฅเบฐเบเบฒเบ™เบฎเบฑเบเบชเบฒเปƒเบšเบขเบฑเป‰เบ‡เบขเบทเบ™เป‚เบ”เบเปƒเบŠเป‰เป‚เบ›เป‚เบ•เบ„เบญเบ™ ACME (Automatic Certificate Management Environment), เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ‚เบฐเบซเบเบฒเบ. เบกเบฑเบ™เป„เบ”เป‰เบ–เบทเบเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบญเป‰เบญเบกเบฎเบญเบšเป‚เบ”เป€เบกเบ™เบ”เป‰เบงเบเบงเบปเบ‡เบขเบทเบกเปƒเบ™ เปเบฅเบฐเบชเบฐเบซเบ™เบญเบ‡เบเบฒเบ™เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™ tls-alpn-01 เบชเปเบฒเบฅเบฑเบšเบŠเบทเปˆเป‚เบ”เป€เบกเบ™เบ—เบตเปˆเบšเปเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเป€เบˆเบปเป‰เบฒเบžเบฒเบš virtual.
  • เป€เบžเบตเปˆเบกเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต StrictHostCheck, เป€เบŠเบดเปˆเบ‡เบซเป‰เบฒเบกเบเบฒเบ™เบฅเบฐเบšเบธเบŠเบทเปˆเป‚เบฎเบ”เบ—เบตเปˆเบšเปเปˆเป„เบ”เป‰เบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เป‚เบ•เป‰เบ–เบฝเบ‡เบฅเบฒเบเบŠเบทเปˆ "เบญเบฐเบ™เบธเบเบฒเบ”".

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™